개인정보 영향평가는 개인정보 보호법에 따라 일정 요건에 해당하는 공공기관이 수행하는 절차입니다. 민간 의료기관에는 의무로 부과되지 않지만, 평가에서 보는 관점은 EMR 운영 점검에 그대로 쓸 수 있습니다. 대상 기준과 활용법을 나눠 정리했습니다.
병원 컨설팅 자료나 업체 제안서에 “개인정보 영향평가”라는 말이 등장하면서 문의가 늘었습니다. 우리도 받아야 하느냐는 질문인데, 답을 하려면 먼저 이 제도가 누구를 대상으로 하는지부터 봐야 합니다.
개인정보 영향평가는 개인정보 보호법에 근거해, 대통령령으로 정한 기준에 해당하는 개인정보파일을 운용하는 공공기관이 수행하도록 정해진 절차입니다. 민간 의료기관은 원칙적으로 의무 대상이 아니며, 자율적으로 유사한 점검을 수행할 수는 있습니다. 다만 의무 여부와 별개로 개인정보 보호법상 안전조치 의무는 민간 의료기관에도 적용됩니다.
의무 대상과 자율 점검을 구분하세요
업체 설명에서 이 둘이 섞여 전달되는 경우가 있습니다. “요즘 병원은 영향평가를 받아야 한다”는 식의 안내를 들었다면, 우리 기관이 공공기관에 해당하는지부터 확인하는 것이 순서입니다.
국립·공립 의료기관이나 특정 법령에 따라 공공기관으로 분류되는 곳이라면 대상 여부를 검토해야 하고, 일반 의원이나 민간 병원이라면 의무 대상은 아닙니다. 다만 뒤에 설명할 이유로, 평가 관점 자체는 참고할 가치가 있습니다.
| 구분 | 민간 의료기관 적용 | 비고 |
|---|---|---|
| 개인정보 영향평가 | 의무 대상 아님 | 공공기관 대상 제도, 자율 수행은 가능 |
| 안전조치 의무 | 적용 | 접근 통제, 접속기록 보관, 암호화 등 |
| 진료기록 관리 의무 | 적용 | 의료법에 따른 작성·보존·열람 관련 의무 |
| 유출 통지·신고 | 적용 | 요건과 기한은 법령에서 정함 |
위 표는 이해를 돕기 위한 일반적인 정리이며, 개별 기관의 해당 여부는 법령과 소관 기관의 유권해석을 확인해야 합니다.

평가에서 보는 관점이 쓸모 있는 이유
영향평가는 “정보가 들어와서 나갈 때까지의 흐름”을 따라가며 위험을 찾는 방식입니다. 어디서 수집되어, 어디에 저장되고, 누가 볼 수 있으며, 언제 없어지는지를 순서대로 확인합니다.
이 흐름도를 한 번 그려보면 EMR 운영에서 비어 있던 지점이 눈에 띕니다. 예를 들어 검사 결과가 외부 수탁기관을 거쳐 돌아온다면 그 구간의 관리 책임이 어디까지인지, 통계를 뽑으려고 내려받은 파일이 개인 PC에 남아 있지는 않은지 같은 것들입니다.
가장 흔한 사각지대
정식 시스템보다 시스템 밖으로 나간 자료에서 문제가 생깁니다. 통계용으로 내려받은 엑셀 파일, 학회 발표를 위해 정리한 목록, 업체 점검 때 넘긴 샘플 데이터가 대표적입니다. 시스템 안의 접근권한은 잘 관리되는데 밖으로 나간 사본은 아무도 세지 않는 상태가 자주 발견됩니다.
규모가 작아도 해볼 수 있는 최소 점검
- 환자 정보가 수집되는 경로를 전부 적어본다
- 각 정보가 어디에 저장되는지, 사본이 어디에 생기는지 확인한다
- 직군별로 볼 수 있는 범위가 실제 업무와 맞는지 대조한다
- 외부에 맡기는 업무가 있다면 계약서에 개인정보 관련 조항이 있는지 본다
- 접속기록을 실제로 열어본 적이 있는지, 점검 주기가 정해져 있는지 확인한다
- 보관 기간이 지난 자료의 처리 기준이 문서로 있는지 확인한다
여섯 항목 모두 별도 예산 없이 확인할 수 있습니다. 특히 세 번째와 다섯 번째는 인증 심사에서도 자주 확인되는 지점이라, 접근권한 관리와 함께 점검하면 두 가지를 한 번에 정리할 수 있습니다.
위탁과 제3자 제공은 다릅니다
점검을 하다 보면 이 구분에서 막히는 경우가 많습니다. 검체 검사를 외부 기관에 맡기는 것처럼 우리 업무를 대신 처리하게 하는 것은 위탁이고, 다른 기관이 자기 목적으로 쓰도록 넘기는 것은 제3자 제공입니다.
둘은 필요한 절차가 다릅니다. 위탁은 계약서에 관리 사항을 담고 위탁 사실을 공개하는 방식으로 처리되는 반면, 제3자 제공은 원칙적으로 정보주체의 동의나 별도의 법적 근거가 필요합니다.
실무에서는 EMR 업체의 원격 지원이 어느 쪽인지 헷갈린다는 질문이 자주 나옵니다. 유지보수를 위해 접속해 자료를 다루는 상황이라면 위탁의 성격에 가깝고, 계약서에 접근 범위와 재위탁 여부, 종료 후 처리 방법이 적혀 있는지 확인하는 것이 실질적인 점검입니다.
업체 제안을 받았을 때
외부 컨설팅을 검토한다면 제안서에서 두 가지를 확인해보세요. 우리 기관이 법정 의무 대상이라고 전제하고 있는지, 그리고 산출물이 문서 한 권으로 끝나는지 아니면 실제 설정 변경까지 이어지는지입니다.
보고서만 남고 운영이 그대로라면 다음 점검에서 같은 지적이 반복됩니다. 반대로 접근권한 정리나 접속기록 점검 절차 수립처럼 손에 잡히는 결과가 남는다면 비용을 쓸 이유가 분명해집니다.
※ 이 글은 개인정보 영향평가 제도의 일반적인 내용을 정리한 정보 제공용 안내이며, 법률 자문이 아닙니다. 대상 여부와 구체적인 의무 범위는 개인정보 보호법령과 소관 기관의 공식 해석을 확인하시기 바랍니다.

